Keamanan Siber vs. Kemudahan Pengguna: Mengapa Otentikasi Banyak Langkah (MFA) Mulai Terasa Sangat Mengganggu

Daftar Isi

 

Keamanan Siber vs. Kemudahan Pengguna: Mengapa Otentikasi Banyak Langkah (MFA) Mulai Terasa Sangat Mengganggu



Keamanan siber saat ini bukan lagi sesuatu yang hanya menjadi perhatian perusahaan teknologi atau administrator jaringan. Hampir semua orang yang menggunakan internet berhadapan langsung dengan sistem keamanan digital setiap hari. Mulai dari membuka email, mengakses media sosial, masuk ke aplikasi perbankan, hingga menggunakan layanan cloud untuk bekerja atau belajar, semuanya membutuhkan proses autentikasi.

Salah satu metode keamanan yang semakin banyak diterapkan adalah Multi-Factor Authentication (MFA) atau otentikasi banyak langkah. Secara sederhana, MFA meminta pengguna memberikan lebih dari satu bukti untuk memastikan bahwa orang yang mencoba masuk ke sebuah akun memang pemiliknya.

Contohnya, setelah memasukkan password, pengguna mungkin diminta memasukkan kode OTP yang dikirim melalui SMS, menyetujui notifikasi di ponsel, menggunakan aplikasi authenticator, memasukkan PIN, atau bahkan melakukan verifikasi biometrik.

Dari sisi keamanan, konsep ini sangat masuk akal. Password saja memang tidak selalu cukup untuk melindungi akun. Jika password bocor atau berhasil ditebak, lapisan keamanan tambahan dapat mencegah orang lain langsung mengambil alih akun.

Namun, ada persoalan lain yang semakin terasa: semakin banyak lapisan keamanan yang ditambahkan, semakin besar pula friction atau hambatan yang harus dilewati pengguna.

Dan di sinilah muncul pertanyaan menarik: apakah sistem keamanan yang terlalu ketat justru bisa membuat pengalaman menggunakan teknologi menjadi buruk?

MFA Memang Penting, tetapi Ada Harga yang Harus Dibayar

Tidak dapat dimungkiri bahwa MFA merupakan salah satu langkah penting untuk meningkatkan keamanan akun. Jika seseorang berhasil mendapatkan password kita, mereka belum tentu bisa masuk karena masih harus melewati faktor autentikasi lainnya.

Misalnya, seseorang mengetahui password akun email kita. Tanpa MFA, password tersebut mungkin sudah cukup untuk mengambil alih akun. Dengan MFA, penyerang masih harus melewati lapisan tambahan seperti kode autentikasi atau persetujuan dari perangkat yang dipercaya.

Masalahnya muncul ketika sistem tidak mampu membedakan antara aktivitas yang benar-benar mencurigakan dan aktivitas normal pengguna.

Bayangkan seorang karyawan setiap pagi datang ke kantor, membuka laptop yang sama, menggunakan jaringan yang sama, dan mengakses aplikasi perusahaan yang sama. Namun setiap beberapa jam sistem meminta autentikasi ulang.

Masukkan password.

Buka ponsel.

Cari aplikasi authenticator.

Masukkan kode.

Kembali ke laptop.

Tunggu halaman dimuat.

Lalu beberapa saat kemudian proses tersebut terjadi lagi.

Secara individual, proses tersebut mungkin hanya membutuhkan waktu 20 atau 30 detik. Tetapi jika dilakukan berkali-kali setiap hari, akumulasi waktunya menjadi cukup besar.

Lebih dari sekadar waktu, masalah utamanya adalah gangguan terhadap alur berpikir pengguna.

Friction Bukan Sekadar Soal Beberapa Detik

Dalam dunia teknologi, friction dapat dipahami sebagai hambatan yang membuat pengguna harus melakukan langkah tambahan untuk mencapai tujuan.

Contoh paling sederhana adalah ketika seseorang ingin membuka dokumen penting. Tujuannya sebenarnya hanya satu: bekerja.

Namun sebelum bisa bekerja, pengguna harus melewati beberapa tahap keamanan.

Masukkan username.

Masukkan password.

Verifikasi MFA.

Tunggu kode.

Masukkan kode.

Kemudian muncul permintaan verifikasi kedua karena perangkat dianggap "berisiko".

Akhirnya, pengguna baru bisa membuka dokumen.

Secara teknis, sistem tersebut mungkin sangat aman. Tetapi dari sudut pandang pengguna, keamanan terasa seperti sesuatu yang menghalangi pekerjaan.

Di sinilah faktor psikologis menjadi penting.

Manusia cenderung tidak menyukai gangguan yang muncul berulang kali, terutama ketika gangguan tersebut terjadi saat mereka sedang fokus melakukan sesuatu. Dalam konteks pekerjaan, satu interupsi kecil bisa memutus konsentrasi.

Misalnya, seseorang sedang menulis laporan dan sudah mendapatkan ide yang ingin dituangkan. Tiba-tiba sesi login habis dan sistem meminta MFA kembali.

Pengguna mengambil ponsel, mencari kode, kembali ke komputer, lalu mencoba mengingat kembali apa yang ingin ditulis.

Kode MFA mungkin hanya membutuhkan waktu beberapa detik. Tetapi kehilangan momentum berpikir bisa terasa jauh lebih mahal.

Baca juga : Mengapa Hak Cipta Karya Manusia Harus Dilindungi Ketat di Era AI?

Ketika Keamanan Mulai Dianggap sebagai Beban

Masalah lain muncul ketika pengguna mulai melihat keamanan sebagai "beban".

Jika setiap aktivitas penting selalu disertai berbagai permintaan verifikasi, pengguna dapat mengalami apa yang secara sederhana bisa disebut security fatigue atau kelelahan terhadap sistem keamanan.

Awalnya pengguna mungkin patuh.

Kemudian mulai merasa terganggu.

Setelah itu mulai mencari cara agar proses tersebut lebih cepat.

Pada tahap tertentu, pengguna bahkan bisa melakukan tindakan yang justru menurunkan keamanan.

Contohnya adalah menyimpan kode atau password di tempat yang tidak aman, menggunakan pola password yang terlalu sederhana, membiarkan perangkat tetap login terus-menerus, atau mengabaikan notifikasi keamanan tanpa membacanya dengan teliti.

Ironisnya, sistem keamanan yang terlalu merepotkan dapat menghasilkan perilaku pengguna yang kurang aman.

Artinya, keamanan tidak bisa hanya dinilai dari seberapa banyak lapisan proteksi yang dimiliki sebuah sistem. Kita juga perlu mempertimbangkan bagaimana manusia benar-benar menggunakan sistem tersebut.

Jangan Sampai Keamanan Melawan Penggunanya Sendiri

Ada kecenderungan dalam dunia keamanan siber untuk berpikir bahwa semakin banyak verifikasi berarti semakin aman.

Padahal, kenyataannya tidak selalu sesederhana itu.

Bayangkan sebuah gedung dengan keamanan yang sangat ketat. Untuk masuk ke ruangan sendiri, seseorang harus melewati lima pemeriksaan berbeda setiap kali keluar-masuk.

Secara teori, gedung tersebut mungkin sangat aman.

Tetapi jika prosesnya terlalu merepotkan, orang akan mencari cara untuk menghindari prosedur tersebut. Bisa saja mereka meminta orang lain membukakan pintu, menahan pintu agar tidak terkunci, atau mencari jalan lain.

Hal yang sama dapat terjadi dalam sistem digital.

Jika MFA dirancang tanpa mempertimbangkan pengalaman pengguna, karyawan bisa mencari jalan pintas. Mereka mungkin meminta rekan kerja membantu proses login, menyimpan sesi login terlalu lama, atau menggunakan perangkat dengan cara yang tidak sesuai kebijakan keamanan.

Karena itu, desain keamanan seharusnya tidak hanya bertanya, "Bagaimana kita membuat sistem ini lebih aman?"

Pertanyaan lainnya harus berbunyi:

"Bagaimana kita membuat sistem ini aman tanpa membuat pengguna membencinya?"

Konteks Seharusnya Menentukan Tingkat Keamanan

Salah satu pendekatan yang lebih masuk akal adalah menggunakan keamanan berbasis risiko.

Tidak semua aktivitas memiliki tingkat risiko yang sama.

Misalnya, membuka aplikasi yang sama dari perangkat yang sama setiap pagi mungkin memiliki risiko yang berbeda dibandingkan login dari perangkat baru di lokasi yang tidak biasa.

Sistem keamanan modern seharusnya dapat mempertimbangkan berbagai sinyal seperti perangkat, lokasi, pola penggunaan, waktu akses, dan aktivitas sebelumnya.

Jika semuanya terlihat normal, proses autentikasi tambahan bisa dibuat lebih ringan.

Sebaliknya, jika sistem mendeteksi sesuatu yang tidak biasa, barulah pengguna diminta melakukan verifikasi tambahan.

Dengan pendekatan seperti ini, keamanan tetap menjadi prioritas tanpa harus mengganggu pengguna setiap saat.

Prinsipnya sederhana: semakin tinggi risikonya, semakin tinggi pula tingkat verifikasinya.

Passwordless Bisa Menjadi Salah Satu Jawaban

Menariknya, solusi terhadap masalah MFA yang terasa merepotkan bukan selalu mengurangi keamanan.

Salah satu arah perkembangan keamanan digital justru adalah membuat autentikasi lebih kuat sekaligus lebih mudah digunakan.

Teknologi seperti passkey menjadi salah satu contohnya. Alih-alih terus-menerus mengetik password dan memasukkan kode, pengguna dapat menggunakan metode autentikasi yang terintegrasi dengan perangkat, seperti biometrik atau mekanisme keamanan perangkat.

Dari sudut pandang pengguna, pengalaman ini bisa terasa jauh lebih sederhana.

Pengguna cukup melakukan satu tindakan yang sudah familiar, sementara sistem tetap mendapatkan bukti autentikasi yang kuat.

Ini menunjukkan bahwa masalah sebenarnya bukan keberadaan MFA.

Masalahnya adalah bagaimana MFA tersebut dirancang dan diterapkan.

Keamanan Harus Berpusat pada Manusia

Pada akhirnya, keamanan siber adalah persoalan manusia, bukan sekadar persoalan teknologi.

Sistem paling canggih sekalipun tetap digunakan oleh manusia. Jika manusia merasa sistem tersebut terlalu mengganggu, mereka akan berusaha mencari cara untuk mengurangi gangguan tersebut.

Karena itu, perusahaan seharusnya tidak mengukur keberhasilan sistem keamanan hanya berdasarkan jumlah lapisan autentikasi.

Mereka juga perlu melihat berapa sering pengguna mengalami kegagalan login, berapa banyak permintaan verifikasi yang muncul, berapa banyak waktu yang terbuang, dan seberapa sering pengguna mencoba menghindari prosedur keamanan.

Sistem keamanan yang baik seharusnya bekerja seperti sabuk pengaman.

Kita tahu sabuk pengaman ada untuk melindungi kita, tetapi kita tidak ingin setiap kali masuk mobil harus melakukan sepuluh langkah hanya untuk memasangnya.

Keamanan ideal adalah keamanan yang terasa ketika memang dibutuhkan, tetapi tidak terus-menerus menghalangi aktivitas normal.

Jadi, Apakah MFA Mengganggu?

Jawabannya: bisa.

Tetapi bukan berarti MFA merupakan teknologi yang buruk atau tidak diperlukan.

Justru sebaliknya, MFA tetap menjadi bagian penting dalam perlindungan akun digital. Masalahnya adalah ketika implementasinya tidak mempertimbangkan pengalaman pengguna dan konteks risiko.

Terlalu sedikit keamanan membuat akun mudah diserang. Namun terlalu banyak hambatan juga dapat membuat pengguna lelah dan akhirnya mencari jalan pintas.

Tantangan terbesar dunia keamanan siber ke depan bukan sekadar membuat sistem yang semakin sulit ditembus.

Tantangannya adalah menciptakan sistem yang sangat sulit ditembus oleh penyerang, tetapi tetap mudah digunakan oleh pemilik akun yang sah.

Pada akhirnya, keamanan dan kenyamanan tidak seharusnya selalu diposisikan sebagai dua hal yang bertentangan.

Teknologi yang benar-benar matang seharusnya mampu mempertemukan keduanya.

Pengguna tidak seharusnya dipaksa memilih antara merasa aman atau bisa bekerja dengan nyaman. Sistem yang baik seharusnya memberikan keduanya: perlindungan yang kuat di belakang layar dan pengalaman yang sederhana di depan pengguna.

Sebab, keamanan terbaik bukanlah sistem yang membuat pengguna merasa terus-menerus dicurigai.

Keamanan terbaik adalah sistem yang mampu melindungi pengguna tanpa membuat mereka merasa sedang melawan sistemnya sendiri.

Posting Komentar